Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
flare-qdb — 用于在Windows和Linux上检测和修改本地软件行为的命令行及Python调试器。 | Kitploit
工具/GitHubGitHub/mandiant/flare-qdb
动态分析 (沙盒)逆向工程脚本与自动化调试器恶意软件分析二进制分析Archived
GitHubmandiant/flare-qdb

flare-qdb

用于在Windows和Linux上检测和修改本地软件行为的命令行及Python调试器。

查看仓库
164533年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

FireEye Labs 查询导向调试器

flare-qdb 是一款基于 Python 的命令行及可脚本化工具,用于评估和操控原生程序状态。它利用 Vivisect 在每条被查询的指令上设置断点,并在命中时执行 Python 代码。

flare-qdb 让分析人员能够采用非线性方式开展动态分析,以适应正常调试和静态分析过程中产生的各种疑问。使用 flare-qdb,无需手动设置交互式调试器会话并将程序计数器导航到相应代码位置,即可回答这些问题。

以下是 flare-qdb 能够回答的一些即兴问题示例:

  • 在此位置 eax 是否始终等于该值?
  • 在此分支之前 eax 的值是多少?
  • 在整个循环过程中,该字符串会呈现哪些值?
  • 在内层循环的第一次迭代中,使用了哪个基地址?
  • 程序是否会执行这段逻辑?
  • 哪段代码先执行?
  • 循环迭代次数是否取决于 argv[1] 的值?
  • 我能否修改命令行参数来避免此条件?

flare-qdb 还可用于实现自动化、可重复的程序执行操控。以下是一些有用的应用示例:

  • 使用不同参数执行字符串解码器,以快速提取恶意软件样本使用的所有字符串。
  • 覆盖 Sleep() 的参数,以便对自定义命令与控制(C2)服务器进行快速迭代测试。
  • 告诉权限提升工具其完整性级别为 0x1000(MANDATORY_LOW_RID),以诱导其执行漏洞利用代码。
  • 可重复地自动脱壳,处理会跳转到一个或多个非确定性堆位置的加壳程序。

flare-qdb 接受多个查询,其形式为程序计数器或 Vivisect 表达式,配以在 flare-qdb 脚本环境中评估的若干 Python 代码。Vivisect 表达式可用于指定简单的常量程序计数器值(如 "0x401000")、符号表达式(如 "kernel32.Sleep")等。Vivisect 表达式还可以整合寄存器和内存状态,以表达复杂条件,例如 "not eax or (( edx > 3) and (poi(ebp-8) < 5))"。

命令行参数的格式为:

root@kitploit:~
-at <vexpr-pc> <pythontext>

flare-qdb 还支持基于 Vivisect 表达式真值条件评估:

root@kitploit:~
-at-if <vexpr-pc> <vexpr-conds> <pythontext>

flare-qdb 提供了若干内置函数以方便调试,既可在命令行中使用,也可作为其 Qdb 类的方法使用。

flare-qdb 主要在 Windows 上进行了测试,但也适用于 Linux。遗憾的是,Vivisect 的 vtrace.Trace 类在 Darwin 上的移植尚不完整,因此 flare-qdb 不支持 OSX。

示例脚本

flare-qdb 附带了 De-DOSfuscator,这是一个通过运行混淆批处理文件来解码的工具。详细信息请参阅 De-DOSfuscator 指南 或阅读博客文章 Cmd and Conquer: De-DOSfuscation with flare-qdb。

详细信息

关于安装 flare-qdb 的信息,请参阅 安装指南。

关于在命令行中使用 flare-qdb 的信息,请参阅 命令行使用指南。

关于使用 flare-qdb 进行脚本编程的信息,请参阅 脚本指南。针对脚本编程的 Qdb 类方法可在 方法参考 中找到。

flare-qdb 内置函数的完整参考(既可在 CLI 中使用,也可作为实例方法使用)可在 内置函数参考 中找到,或在安装 flare-qdb 后通过键入 flareqdb --help-builtins 获取。

De-DOSfuscator 的文档可在 De-DOSfuscator 指南 中找到。

故障排除信息可在 故障排除指南 中找到。

致谢以及关于可能有用的未来功能的思考,可在 备注 中找到。

下载工具